mirror of
https://github.com/Security-Onion-Solutions/securityonion.git
synced 2026-10-08 15:25:26 +02:00
Add a licensed Group By Assessment, Name alerts query
Groups alerts by the AI triage assessment, keeping untriaged alerts as a missing bucket. Query entries take an optional license feature, which SOC uses to hide this one on grids without OnionAI, and the query editor now shows it.
This commit is contained in:
2 files changed
+5
No files matched your search
@@ -2524,6 +2524,9 @@ soc:
|
||||
queries:
|
||||
- name: 'Group By Name, Module'
|
||||
query: '* | groupby rule.name event.module* event.severity_label rule.uuid'
|
||||
- name: 'Group By Assessment, Name'
|
||||
query: '* | groupby event.so_alerttriage.assessment* rule.name event.severity_label rule.uuid'
|
||||
license: oai
|
||||
- name: 'Group By Sensor, Source IP/Port, Destination IP/Port, Name'
|
||||
query: '* | groupby observer.name source.ip source.port destination.ip destination.port rule.name network.community_id event.severity_label rule.uuid'
|
||||
- name: 'Group By Source IP, Name'
|
||||
|
||||
@@ -1209,6 +1209,8 @@ soc:
|
||||
- field: showSubtitle
|
||||
label: Show Query in Dropdown.
|
||||
forcedType: bool
|
||||
- field: license
|
||||
label: Only show on grids licensed for this feature, e.g. oai. Leave blank to show everywhere.
|
||||
queryToggleFilters:
|
||||
description: Customize togglable query filters that apply to all queries. Exclusive toggles will invert the filter if toggled off rather than omitting the filter from the query.
|
||||
global: True
|
||||
|
||||
Reference in new issue
Block a user